Microsoft plant, NTLM unter Windows 11 standardmäßig zu deaktivieren.

  • Microsoft skizziert seinen Plan, die NTLM-Authentifizierung in zukünftigen Versionen von Windows 11 und Windows Server standardmäßig zu deaktivieren.
  • NTLM ist ein veraltetes Authentifizierungsprotokoll mit bekannten Schwächen, darunter Replay-, Relay- und Pass-the-Hash-Angriffe.
  • Das Protokoll wird nicht sofort entfernt, sondern standardmäßig blockiert, sofern es nicht explizit durch eine Richtlinie wieder aktiviert wird.

Microsoft plant, die Sicherheit von Windows 11 weiter zu verbessern, indem die NTLM-Authentifizierung (New Technology LAN Manager) in zukünftigen Versionen von Windows Server und Windows-Clients standardmäßig deaktiviert wird . Diese Änderung markiert den Beginn vom Ende eines der ältesten Legacy-Authentifizierungsprotokolle, da das Unternehmen verstärkt auf stärkere, Kerberos-basierte Alternativen setzt .

NTLM ist seit über 30 Jahren in Windows integriert. Ursprünglich als Challenge-Response-Protokoll für die Netzwerkauthentifizierung entwickelt, diente es später als Ausweichlösung, als Kerberos nicht verfügbar war. Obwohl NTLM auch heute noch weit verbreitet ist, entspricht es nicht mehr den modernen Sicherheitsstandards.

Warum Microsoft sich von NTLM abwendet

 

Microsoft zufolge setzt NTLM Unternehmen unnötigen Risiken aus. Das Protokoll bietet keine Serverauthentifizierung, basiert auf schwacher Kryptografie und ist anfällig für Angriffe wie Replay-, Relay-, Man-in-the-Middle- und Pass-the-Hash-Angriffe. Angesichts der Weiterentwicklung von Bedrohungsmodellen sind diese Schwächen in Unternehmensumgebungen immer schwerer zu rechtfertigen.

Obwohl das Unternehmen NTLM zuvor als veraltet gekennzeichnet hatte , ist die Nutzung aufgrund älterer Programme, fest codierter Abhängigkeiten und Netzwerkkonfigurationen, die die Bereitstellung von Kerberos erschweren, weiterhin hoch. Microsoft räumt ein, dass die Kennzeichnung als veraltet allein nicht ausgereicht hat.

Was „standardmäßig deaktiviert“ für Windows 11 bedeutet

Die standardmäßige Deaktivierung von NTLM bedeutet nicht, dass das Protokoll sofort aus dem Betriebssystem entfernt wird. Windows 11 wird stattdessen mit einer standardmäßig sicheren Konfiguration ausgeliefert, die die netzwerkbasierte NTLM-Authentifizierung standardmäßig blockiert. Die Kerberos-basierte Authentifizierung wird bevorzugt, und NTLM funktioniert nur, wenn Administratoren es explizit per Richtlinie wieder aktivieren.

Ein gestaffelter Fahrplan zur Reduzierung von Störungen

Microsoft führt die Änderung in drei Phasen ein, um Netzwerkadministratoren Transparenz und Zeit für die notwendigen Anpassungen zu geben:

  • Phase 1 (jetzt verfügbar): Die erweiterte NTLM-Überwachung bietet Unternehmen Einblick in die Gründe und den Einsatz von NTLM. Sie wird unter Windows Server 2025 und Windows 11 24H2 und höher unterstützt und bildet die Grundlage für die Reduzierung der NTLM-Abhängigkeit.
  • Phase 2 (zweite Jahreshälfte 2026): Microsoft wird häufige NTLM-Fallback-Szenarien durch die Einführung von Funktionen wie IAKerb und einem lokalen Schlüsselverteilungszentrum reduzieren. Zudem werden Windows-Kernkomponenten aktualisiert, um Kerberos zu bevorzugen und die lokale Kontoauthentifizierung zu verbessern, ohne NTLM zu erzwingen.
  • Phase 3 (zukünftige Windows-Versionen): NTLM wird standardmäßig für die Netzwerkauthentifizierung deaktiviert. Unternehmen müssen es mithilfe neuer Richtliniensteuerungen explizit wieder aktivieren. Dabei ist eine integrierte Unterstützung für ältere Szenarien vorgesehen, um Anwendungsfehler zu minimieren.

Was Organisationen jetzt tun sollten

Microsoft fordert Unternehmen dringend auf, unverzüglich mit den Vorbereitungen zu beginnen. Dazu gehören die Aktivierung der erweiterten NTLM-Überwachung, die Zuordnung von Anwendungsabhängigkeiten, die Zusammenarbeit mit Anbietern zur Modernisierung der Authentifizierung und das Testen von Konfigurationen ohne NTLM in Nicht-Produktionsumgebungen.

Die standardmäßige Deaktivierung von NTLM ist ein weiterer Schritt in Microsofts langjährigen Bemühungen um die Sicherheit des Betriebssystems. Für Organisationen, die weiterhin auf NTLM angewiesen sind, ist die Ankündigung zwar nicht überraschend, doch der Zeitplan lässt sich dadurch nicht mehr ignorieren.

Einen Kommentar hinterlassen

So erstellen Sie ein bootfähiges Windows 11 25H2 USB-Installationsmedium

So erstellen Sie ein bootfähiges Windows 11 25H2 USB-Installationsmedium

Um einen bootfähigen USB-Installer für Windows 11 25H2 zu erstellen, können Sie Rufus, Ventoy, die Eingabeaufforderung und Media Creation verwenden. Hier erfahren Sie, wie.

Build 26220.7653 (KB5074157) für Windows 11 bringt neue Optimierungen für den Dunkelmodus (Entwickler, Beta)

Build 26220.7653 (KB5074157) für Windows 11 bringt neue Optimierungen für den Dunkelmodus (Entwickler, Beta)

KB5074157 (Build 26220.7653) für Windows 11 verbessert den Dunkelmodus, fügt Unterstützung für WebP-Hintergrundbilder hinzu und behebt Probleme mit der Taskleiste, dem Startmenü, Bluetooth und mehr.

Das Windows 11-Update KB5074109 war ein Desaster – Liste der wichtigsten Probleme

Das Windows 11-Update KB5074109 war ein Desaster – Liste der wichtigsten Probleme

Das Update KB5074109 für Windows 11 vom Januar 2026 verursachte Abstürze, Startprobleme, Outlook-Probleme und Deinstallationsfehler, sodass die Benutzer gezwungen waren, es zu entfernen.

Wie man verhindert, dass ChatGPT-Konversationen in der Google-Suche angezeigt werden

Wie man verhindert, dass ChatGPT-Konversationen in der Google-Suche angezeigt werden

Verhindern Sie, dass Ihre ChatGPT-Konversationen in der Google-Suche erscheinen, indem Sie öffentlich geteilte ChatGPT-Links überprüfen und löschen. So geht's.

So installieren Sie das Windows-Subsystem für Android (WSA) unter Windows 11

So installieren Sie das Windows-Subsystem für Android (WSA) unter Windows 11

Sie können das Windows-Subsystem für Android (WSA) installieren, um Android-Apps unter Windows 11 mithilfe des Microsoft Stores oder PowerShell auszuführen. So geht's.

Wie Sie verhindern können, dass ChatGPT Ihre persönlichen Daten für das KI-Training verwendet

Wie Sie verhindern können, dass ChatGPT Ihre persönlichen Daten für das KI-Training verwendet

OpenAI sammelt standardmäßig Ihre ChatGPT-Konversationsinhalte für das KI-Training. Hier erfahren Sie, wie Sie diese Funktion für mehr Datenschutz deaktivieren können.

Build 27913 für Windows 11-Releases mit Änderungen an der Einstellungen-App (Canary)

Build 27913 für Windows 11-Releases mit Änderungen an der Einstellungen-App (Canary)

Windows 11 Build 27913 (Canary) bietet eine neu gestaltete Benutzeroberfläche für die Einstellungen, stellt den Vista-Startton wieder her, behebt Probleme mit schwarzen Bildschirmhintergründen und mehr.

Build 26120.4733 (KB5062651) für Windows 11 24H2-Releases mit Änderungen (Beta)

Build 26120.4733 (KB5062651) für Windows 11 24H2-Releases mit Änderungen (Beta)

Build 26120.4733 (KB5062651) für Windows 11 enthält eine neue KI-Bildbeschreibung, eine überarbeitete App-Berechtigungsverwaltung und Administratorschutz im Beta-Kanal.

Build 26200.5702 (KB5062653) für Windows 11 25H2 bringt neue Funktionen (Entwickler)

Build 26200.5702 (KB5062653) für Windows 11 25H2 bringt neue Funktionen (Entwickler)

Build 26200.5702 (KB5062653) für Windows 11 25H2 bietet KI-gestützte Bildbeschreibungen, neue Administrator-Sicherheitsfunktionen, neu gestaltete Berechtigungsdialoge und mehr.

So installieren Sie eine App mit winget unter Windows 10

So installieren Sie eine App mit winget unter Windows 10

Sie können jetzt den Befehl winget verwenden, um Apps unter Windows 10 zu installieren. Im Folgenden finden Sie die Schritte zur Installation mit dem Windows Paketmanager.